Adatkezelési tájékoztató és adatfeldolgozási feltételek

Hatályos: 2026. augusztus 17.
Verzió: 3.0
Ez a Rail Academy Group s.r.o. nyilvános adatkezelési tájékoztatója. A tájékoztató egyben a GDPR 28. cikke szerinti adatfeldolgozási feltételeket is tartalmazza azokra az esetekre, amikor a társaság valamely Ügyfél nevében kezel személyes adatokat.
A tájékoztató az Általános Szerződési Feltételek (ÁSZF) vonatkozó rendelkezéseit részletezi. A tájékoztató megismerése önmagában nem minősül adatkezelési hozzájárulásnak.
A tájékoztató 8. pontja az ÁSZF elfogadásával a szerződés részévé válik, és – külön adatfeldolgozási megállapodás hiányában – a GDPR 28. cikke szerinti, a felekre kötelező adatfeldolgozási feltételeket tartalmazza.
1. Adatkezelő, hatály és jogszabályi háttér
Adatkezelő: Rail Academy Group s.r.o.
Székhely: Orechová 133, 900 42 Dunajská Lužná, Szlovák Köztársaság
IČO: 55 333 826
Adatvédelmi kapcsolat: office@railacademygroup.com
Weboldal: www.railacademygroup.com
A jelen tájékoztató az ÁSZF szerinti valamennyi szolgáltatásra vonatkozik.
A Rail Academy Group s.r.o. önálló adatkezelőként jár el, amikor saját céljából határozza meg az adatkezelés célját és lényeges eszközeit.
Amennyiben a Rail Academy Group s.r.o. kizárólag az Ügyfél dokumentált utasításai alapján jár el, adatfeldolgozónak minősül. Ugyanazon megbízáson belül a szerepek az egyes adatkezelési műveletek szerint eltérhetnek.
Az alkalmazandó jogszabályok különösen:
• az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR);
• a személyes adatok védelméről szóló 18/2018 Z. z. szlovák törvény.
2. Adatkezelési célok, adatok és megőrzési idők
A Rail Academy Group s.r.o. személyes adatokat kizárólag meghatározott, egyértelmű és jogszerű célból, az adott célhoz szükséges mértékben kezel.
Az adatkezelés különösen az alábbi tevékenységekhez kapcsolódhat:
• kapcsolatfelvétel és szerződéskötés;
• oktatási és tanácsadási szolgáltatások teljesítése;
• online rendszerek működtetése;
• számlázás és könyvelés;
• panaszok és jogi igények kezelése;
• megfelelő jogalap fennállása esetén marketingtevékenység;
• kép-, hang- vagy videófelvételek készítése;
• munkaerő-toborzás.
A kezelt adatok köre az adott céltól függően különösen az alábbiakra terjedhet ki:
• azonosító és kapcsolattartási adatok;
• munkáltatói és munkaköri adatok;
• szerződéses és számlázási adatok;
• képzési és jelenléti adatok;
• vizsga- és értékelési adatok;
• tanúsítványokhoz kapcsolódó adatok;
• projekt- és kommunikációs adatok;
• technikai és rendszerhasználati naplóadatok.
Az adatkezelés jogalapja – az adott tevékenységtől függően – a GDPR 6. cikk (1) bekezdésének a), b), c) vagy f) pontja lehet, így különösen:
• az érintett hozzájárulása;
• a szerződés teljesítése vagy a szerződés megkötését megelőző intézkedések megtétele;
• jogi kötelezettség teljesítése;
• a Rail Academy Group s.r.o. vagy harmadik személy jogos érdeke.
Jogos érdek lehet különösen az üzleti kapcsolattartás, a szolgáltatások biztonságos működtetése, valamint a jogi igények előterjesztése, érvényesítése és védelme.
A Rail Academy Group s.r.o. a személyes adatokat kizárólag az adatkezelési cél megvalósításához szükséges ideig őrzi meg.
A megőrzési idő meghatározásakor különösen az alábbiakat veszi figyelembe:
• a szolgáltatás és a szerződéses jogviszony időtartama;
• a képzési és vizsgáztatási előírások;
• a számviteli és adójogi előírások;
• az alkalmazandó elévülési idők;
• a jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódó szükségletek.
Az adatkezelési cél megszűnését és a megőrzési idő lejártát követően a személyes adatokat töröljük.
Az érintett a személyes adatok gyűjtése előtt vagy annak megkezdésekor tájékoztatást kap az adott adatkezelés konkrét céljáról, az érintett adatok köréről, az adatkezelés jogalapjáról és a megőrzési időről.
Ha a személyes adatok nem közvetlenül az érintettől származnak, a tájékoztatásra a GDPR 14. cikkében meghatározott időpontban kerül sor. Ez főszabály szerint az adatok megszerzésétől számított észszerű időn, de legfeljebb egy hónapon belül, illetve legkésőbb az érintettel történő első kapcsolatfelvételkor vagy az adatok első továbbításakor történik meg.
A Rail Academy Group s.r.o. az érintett kérésére részletes tájékoztatást nyújt.
3. Adatforrások, adatszolgáltatás és különleges adatok
A személyes adatok az alábbi forrásokból származhatnak:
• közvetlenül az érintettől;
• az Ügyféltől vagy az érintett munkáltatójától;
• oktatótól, vizsgáztatótól vagy tanácsadótól;
• projektpartnertől vagy együttműködő szervezettől;
• hatóságtól;
• korábbi dokumentumból;
• az alkalmazott informatikai rendszerből.
A szerződés teljesítéséhez vagy jogszabályi kötelezettség teljesítéséhez szükséges adatok hiányában az érintett szolgáltatás nem vagy csak korlátozottan teljesíthető.
4. Címzettek és adatfeldolgozók
Személyes adat kizárólag a szükséges mértékben adható át az alábbi címzetteknek:
• az Ügyfélnek vagy az érintett munkáltatójának;
• oktatónak, vizsgáztatónak, tanácsadónak vagy projektpartnernek;
• együttműködő képző-, tanúsító vagy szakértő szervezetnek;
• könyvelőnek, jogi vagy biztosítási szolgáltatónak;
• banknak vagy pénzforgalmi szolgáltatónak;
• jogszabály alapján eljáró hatóságnak vagy bíróságnak.
Az oktatók, vizsgáztatók és tanácsadók adatvédelmi szerepe az adott feladattól függ.
Amennyiben a Rail Academy Group s.r.o. utasításai alapján járnak el, adatfeldolgozói és titoktartási kötelezettség terheli őket. Ha saját jogszabályi vagy szakmai felelősségük alapján önállóan határozzák meg az adatkezelés célját és eszközeit, önálló adatkezelőként járnak el.
Kiemelt informatikai szolgáltatók
Microsoft
Szolgáltatás: Microsoft 365, Exchange Online, Office és Teams.
Adatkezelés helye: EU- vagy EFTA-területen található Microsoft-adatközpontok. Korlátozott globális támogatási vagy biztonsági hozzáférés lehetséges.
Alkalmazott garanciák: Microsoft adatvédelmi kiegészítés (DPA), európai uniós általános szerződési feltételek (SCC), valamint megfelelőségi határozat, ahol az alkalmazható.
Moodle Pty Ltd
Szolgáltatás: MoodleCloud online oktatási platform.
Adatkezelés helye: a kiválasztott európai uniós régióban, az Amazon Web Services írországi infrastruktúráján. Az előfizetési adatok kezelésében a Moodle szerződéses alfeldolgozói is közreműködhetnek.
Alkalmazott garanciák: a Moodle adatfeldolgozási feltételei, valamint az Európai Gazdasági Térségen kívüli adatkezelés esetére alkalmazott általános szerződési feltételek (SCC).
Wix.com Ltd
Szolgáltatás: weboldal és tárhelyszolgáltatás.
Adatkezelés helye: Izrael, Írország, az Egyesült Államok, valamint a Wix által közzétett alfeldolgozók működési helyszínei.
Alkalmazott garanciák: Izrael tekintetében európai uniós megfelelőségi határozat; megfelelő határozattal nem rendelkező más országok esetében általános szerződési feltételek (SCC) és kiegészítő garanciák.
A fenti felsorolás a Rail Academy Group s.r.o. állandó, lényeges és közvetlen informatikai adatfeldolgozóit tartalmazza.
5. Harmadik országba történő adattovábbítás
Az Európai Gazdasági Térségen kívülre személyes adat kizárólag a GDPR V. fejezetében meghatározott feltételek szerint továbbítható.
Az adattovábbítás alapja különösen:
• az Európai Bizottság megfelelőségi határozata; vagy
• a GDPR 46. cikke szerinti megfelelő garancia, így különösen az általános szerződési feltételek (SCC) alkalmazása.
Az érintett az office@railacademygroup.com e-mail-címen tájékoztatást kérhet az adott adattovábbításról, valamint az alkalmazott garanciák másolatáról vagy lényegi tartalmáról.
6. Adatbiztonság
A Rail Academy Group s.r.o. a GDPR 32. cikke és a 18/2018 Z. z. szlovák törvény 39. §-a alapján, az adatkezelés jellegéhez, az alkalmazott rendszerhez és a feltárt kockázatokhoz igazodó technikai és szervezési intézkedéseket alkalmaz, illetve követel meg szolgáltatóitól.
Az alkalmazott intézkedések az adott rendszer és annak technikai lehetőségei szerint különösen az alábbiak lehetnek:
• szerepkör-alapú, a feladatellátáshoz szükséges mértékű hozzáférések;
• a már nem szükséges hozzáférési jogosultságok visszavonása;
• többtényezős hitelesítés az adminisztrátori és más emelt jogosultságú fiókoknál, amennyiben azt az adott rendszer támogatja;
• titkosított adatátvitel;
• a felhőszolgáltató által biztosított tárolási titkosítás.
A konkrét szolgáltatáshoz vagy informatikai rendszerhez alkalmazott adatbiztonsági intézkedésekről a Rail Academy Group s.r.o. indokolt kérésre részletesebb tájékoztatást nyújt.
7. Az érintettek jogai és jogorvoslati lehetőségei
Az érintett a GDPR 15–22. cikkeiben meghatározott feltételek szerint:
• hozzáférést és másolatot kérhet személyes adatairól;
• kérheti személyes adatainak helyesbítését;
• kérheti személyes adatainak törlését;
• kérheti az adatkezelés korlátozását;
• élhet az adathordozhatósághoz való jogával;
• tiltakozhat a jogos érdeken alapuló adatkezelés ellen;
• bármikor visszavonhatja korábban megadott hozzájárulását.
A GDPR 22. cikkében meghatározott feltételek szerint az érintett jogosult arra is, hogy ne terjedjen ki rá olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóan jelentős mértékben érintené.
A hozzájárulás visszavonása nem érinti a visszavonás előtt végzett adatkezelés jogszerűségét.
A törléshez való jog nem írja felül a kötelező adatmegőrzést, illetve a jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges adatkezelést.
Az érintetti kérelmek az office@railacademygroup.com e-mail-címen nyújthatók be.
A Rail Academy Group s.r.o. főszabály szerint a kérelem beérkezésétől számított egy hónapon belül válaszol. Ez a határidő összetett vagy több kérelem esetén, megfelelő indokolással, további két hónappal meghosszabbítható.
A Rail Academy Group s.r.o. nem alkalmaz olyan, kizárólag automatizált döntéshozatalt vagy profilalkotást, amely az érintettre nézve joghatással járna vagy őt hasonlóan jelentős mértékben érintené.
Felügyeleti hatóság
Úrad na ochranu osobných údajov Slovenskej republiky
Galvaniho Business Centrum II
Galvaniho 7/B
821 04 Bratislava
Szlovák Köztársaság
Weboldal: www.dataprotection.gov.sk
8. Adatfeldolgozási feltételek az Ügyfelek részére
8.1. Alkalmazhatóság és az adatfeldolgozás leírása
Ez a fejezet akkor alkalmazandó, ha a Rail Academy Group s.r.o. az Ügyfél mint adatkezelő nevében, annak dokumentált utasításai alapján kezel személyes adatot.
Az adatfeldolgozás tárgya az ÁSZF szerinti szolgáltatás teljesítése. Az adatfeldolgozás időtartama a szerződés időtartamához, valamint az adatok szabályszerű visszaadásához vagy törléséhez szükséges időhöz igazodik.
Az adatkezelési műveletek különösen az alábbiak lehetnek:
• adatok átvétele és rögzítése;
• adatok rendszerezése és tárolása;
• adatok felhasználása vagy továbbítása;
• az adatkezelés korlátozása;
• az adatok visszaadása vagy törlése.
Az érintettek lehetnek különösen:
• az Ügyfél kapcsolattartói;
• az Ügyfél munkavállalói és megbízottjai;
• jelentkezők, résztvevők és vizsgázók;
• tanácsadók és projektpartnerek.
A kezelt adatok köre különösen az alábbiakra terjedhet ki:
• azonosító és kapcsolattartási adatok;
• munkáltatói és munkaköri adatok;
• oktatási és jelenléti adatok;
• teljesítési, vizsga- és tanúsítványadatok;
• projekt- és dokumentumadatok;
• kommunikációs adatok;
• technikai naplóadatok.
A GDPR 9. cikke szerinti különleges személyes adat kizárólag külön írásbeli megállapodás alapján adható át.
8.2. Az Ügyfél kötelezettségei
Az Ügyfél:
• biztosítja az adatkezelés jogszerűségét, a megfelelő jogalapot és az érintettek megfelelő tájékoztatását;
• kizárólag pontos, naprakész és szükséges személyes adatot ad át, és szavatolja az átadásra való jogosultságát;
• jogszerű, egyértelmű és dokumentált utasításokat ad;
• elbírálja az érintetti kérelmeket, és teljesíti az adatkezelőt terhelő hatósági kötelezettségeket;
• előzetesen jelzi a magas kockázatú vagy különleges személyes adatot érintő tervezett adatkezelést.
Adatfeldolgozói jogviszonyban dokumentált utasítást kizárólag az Ügyfél mint adatkezelő adhat.
Az érintett a jelen tájékoztató 7. pontja szerinti jogait gyakorolhatja. Amennyiben a kérelem elbírálása az Ügyfél hatáskörébe tartozik, a Rail Academy Group s.r.o. a kérelmet haladéktalanul továbbítja az Ügyfélnek.
8.3. A Rail Academy Group s.r.o. kötelezettségei
A Rail Academy Group s.r.o.:
• kizárólag az Ügyfél jogszerű és dokumentált utasításai alapján jár el;
• haladéktalanul tájékoztatja az Ügyfelet, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más alkalmazandó uniós vagy tagállami adatvédelmi rendelkezést;
• az Ügyfél utasításától kizárólag akkor tér el, ha az adatkezelést uniós vagy tagállami jog írja elő; erről az Ügyfelet előzetesen tájékoztatja, kivéve, ha a tájékoztatást fontos közérdekből jogszabály tiltja;
• biztosítja a személyes adatokhoz hozzáférő személyek titoktartását;
• alkalmazza a jelen tájékoztató 6. pontja szerinti adatbiztonsági intézkedéseket;
• észszerű segítséget nyújt az érintetti kérelmek, adatvédelmi incidensek, hatásvizsgálatok és hatósági konzultációk kezelésében;
• az Ügyfél rendelkezésére bocsátja a GDPR 28. cikke szerinti megfelelés igazolásához szükséges információkat;
• az Ügyfél döntése szerint visszaadja vagy törli az adatokat a szolgáltatás megszűnésekor, a kötelező adatmegőrzés kivételével.
8.4. További adatfeldolgozók és nemzetközi adattovábbítás
Az Ügyfél általános írásbeli felhatalmazást ad a jelen tájékoztató 4. pontjában megnevezett, valamint az adott szolgáltatáshoz előzetesen közölt további adatfeldolgozók igénybevételére.
A további adatfeldolgozót legalább egyenértékű adatvédelmi kötelezettségek terhelik. A további adatfeldolgozó kötelezettségeinek teljesítéséért a Rail Academy Group s.r.o. az Ügyféllel szemben felel.
Az Európai Gazdasági Térségen kívüli adattovábbításra a jelen tájékoztató 5. pontjában meghatározott feltételek és garanciák alkalmazandók.
8.5. Adatvédelmi incidens, ellenőrzés és együttműködés
Az Ügyfél nevében kezelt személyes adatot érintő incidensről a Rail Academy Group s.r.o. indokolatlan késedelem nélkül értesíti az Ügyfelet.
A Rail Academy Group s.r.o. a rendelkezésére álló információk alapján közli:
• az incidens jellegét;
• az érintett adatkategóriákat és érintetti kategóriákat;
• az incidens várható következményeit;
• a megtett vagy tervezett intézkedéseket.
A felügyeleti hatóság és az érintettek értesítéséről az Ügyfél dönt. A Rail Academy Group s.r.o. ehhez észszerű segítséget nyújt.
Az Ügyfél jogosult a vonatkozó adatvédelmi követelményeknek való megfelelés ellenőrzésére. A Rail Academy Group s.r.o. a megfelelést elsődlegesen dokumentumokkal, szolgáltatói tanúsítványokkal vagy auditjelentésekkel igazolhatja.
Helyszíni vagy rendszerhozzáférést igénylő ellenőrzés évente legfeljebb egyszer, észszerű előzetes értesítéssel, munkaidőben, más ügyfelek adatainak és üzleti titkainak védelmével végezhető.
Adatvédelmi incidens vagy hatósági előírás esetén az évenkénti korlátozás nem alkalmazandó.
8.6. Az adatok visszaadása és törlése
A szerződés megszűnésekor a Rail Academy Group s.r.o. az Ügyfél dokumentált választása szerint visszaadja vagy törli az Ügyfél nevében kezelt valamennyi személyes adatot, ideértve a meglévő másolatokat is, kivéve, ha azok megőrzését uniós vagy tagállami jog írja elő.
Az aktív rendszerekben tárolt személyes adatok törlésére indokolatlan késedelem nélkül kerül sor.
Ez nem érinti azokat az adatokat, amelyeket a Rail Academy Group s.r.o. elkülönítetten, önálló adatkezelőként és igazolt jogalap alapján kezel.
9. Cookie-k, titoktartás és a tájékoztató módosítása
9.1. Cookie-k és hasonló technológiák
A weboldal a Wix rendszerébe integrált Usercentrics for Wix hozzájárulás-kezelő felületet használja a cookie-k és más hasonló technológiák kezelésére.
A hozzájáruláshoz kötött szolgáltatások kizárólag a látogató előzetes hozzájárulása alapján aktiválhatók.
A látogató a hozzájárulás-kezelő felületen:
• elfogadhatja vagy elutasíthatja a hozzájáruláshoz kötött szolgáltatásokat;
• kategóriánként külön beállításokat adhat meg;
• megtekintheti az alkalmazott szolgáltatásokat és a hozzájuk kapcsolódó adatkezelési információkat.
A megadott hozzájárulás a weboldalon folyamatosan elérhető „Privacy Settings” gomb segítségével bármikor módosítható vagy visszavonható.
9.2. Titoktartás
A személyes adatok védelmétől függetlenül a Rail Academy Group s.r.o. és az Ügyfél bizalmasan kezeli a szolgáltatás során megismert, nem nyilvános üzleti, műszaki, pénzügyi, szervezeti és szakmai információkat.
Ezekhez az információkhoz kizárólag a feladat teljesítéséhez szükséges személyek kaphatnak hozzáférést.
9.3. A tájékoztató módosítása
A Rail Academy Group s.r.o. a jelen tájékoztatót különösen az alábbi esetekben módosíthatja:
• jogszabályváltozás;
• új adatkezelési tevékenység bevezetése;
• szolgáltatóváltás;
• technikai vagy szervezeti változás.
A tájékoztató mindenkor hatályos változata a weboldalon, a hatálybalépés dátumával és a verziószámmal együtt érhető el.
A GDPR 28. cikke szerinti adatfeldolgozási feltételek lényeges módosításáról az Ügyfél megfelelő időben külön értesítést kap.
A jelen tájékoztató a mindenkor hatályos ÁSZF-fel, az elfogadott ajánlattal, a megrendeléssel és az esetleges egyedi szolgáltatási szerződéssel együtt értelmezendő.
Adatfeldolgozási kérdésben a kötelező adatvédelmi jogszabályok és a jelen tájékoztató különös adatfeldolgozási feltételei irányadók.
